Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Rogue Engineering Workstation (EWS malveillante)

ot

Définition

Une Rogue Engineering Workstation (EWS malveillante) désigne une station de travail informatique non autorisée ou compromise qui tente de se connecter aux équipements de contrôle industriel (PLC, DCS, RTU) en se faisant passer pour une Engineering Workstation légitime utilisée par les équipes d'ingénierie industrielle pour la programmation et la configuration des équipements. Cette attaque est documentée dans ATT&CK for ICS (Rogue Master, T0848) et représente une technique avancée permettant à un attaquant d'envoyer des commandes directes aux équipements OT en exploitant l'absence d'authentification des protocoles industriels. Les Engineering Workstations (EWS) occupent une position de confiance maximale dans les réseaux OT : elles ont accès en lecture/écriture aux programmes, configurations, et paramètres de tous les équipements de contrôle de leur domaine. Un logiciel installé sur une EWS légitime (Siemens TIA Portal, Rockwell Studio 5000, Schneider EcoStruxure Machine Expert) peut créer, modifier, et télécharger des programmes dans les PLC/DCS. Une Rogue EWS tente de reproduire ces capacités d'une position non autorisée. Les vecteurs permettant la mise en place d'une Rogue EWS incluent : un laptop d'ingénieur compromis avec les logiciels de programmation PLC installés qui est connecté au réseau de contrôle, un équipement réseau (switch, routeur) compromettivement placé qui injecte du trafic frauduleux imitant une EWS, ou un logiciel malveillant installé sur un équipement IT connecté au réseau OT (via une connexion historien ou une interface DMZ) qui utilise les bibliothèques de protocoles industriels (PyModbus, Snap7 pour S7comm) pour envoyer des commandes frauduleuses. La détection des Rogue EWS est difficile car les équipements OT vieillissants ne vérifient pas l'identité de leurs interlocuteurs : un automate Modbus accepte les commandes de lecture/écriture de n'importe quelle IP sur le réseau sans authentification.

Fonctionnement d'une attaque Rogue EWS

Une attaque Rogue EWS peut se dérouler selon ce scénario : (1) L'attaquant a accès au réseau OT (via un accès distant compromis, un mouvement latéral depuis l'IT, ou un laptop d'ingénieur connecté au réseau OT), (2) L'attaquant installe ou utilise des bibliothèques de protocoles industriels disponibles open source (PyModbus pour Modbus, python-snap7 pour S7comm, pyDNP3 pour DNP3, ou Metasploit modules OT), (3) L'attaquant scanne le réseau pour découvrir les équipements OT accessibles et leurs caractéristiques (via Discovery ICS passif ou actif), (4) L'attaquant envoie des commandes de modification directement aux PLC/DCS via les protocoles natifs (modification de paramètres, téléchargement de programme modifié, forçage d'entrées/sorties), (5) Les équipements OT exécutent les commandes reçues sans vérifier l'identité ou l'autorisation de l'émetteur. Cette séquence est précisément ce qu'a fait TRITON pour accéder aux Safety PLC Triconex via le protocole propriétaire TriStation.

Contexte OT/ICS et protocoles sans authentification

L'absence d'authentification des protocoles industriels (Modbus, DNP3, S7comm, EtherNet/IP) est la vulnérabilité fondamentale exploitée par les Rogue EWS : tout équipement avec une adresse IP sur le réseau de contrôle peut envoyer des commandes valides à n'importe quel équipement OT qui écoute sur ces protocoles. Cette architecture a été conçue pour la performance et la simplicité, à une époque où les réseaux industriels étaient complètement isolés et où la menace cybernétique n'existait pas. La migration vers des protocoles avec authentification (OPC UA avec TLS, IEC 62351) est la réponse à long terme, mais la segmentation réseau (contrôle de l'accès au réseau de contrôle) est la mesure de protection immédiate.

Sécurité et mitigation

Détection et prévention des Rogue EWS : surveiller les nouvelles connexions sur le réseau de contrôle (toute nouvelle adresse IP communiquant avec des PLC est une anomalie à investiguer), implémenter des règles de firewall autorisant uniquement les EWS autorisées (par adresse IP ou MAC) à accéder aux ports de programmation des PLC (port 102 pour S7comm, port 44818 pour EtherNet/IP), surveiller le trafic de programmation PLC (uploads/downloads de programmes) via le monitoring OT passif (alertes sur les sessions de programmation non planifiées), et envisager des solutions d'authentification au niveau réseau pour les équipements OT qui peuvent la supporter (802.1X sur les switches du réseau de contrôle pour contrôler les équipements pouvant se connecter).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis